[認証・認可] ゼロトラスト:Entra ID連携

335 Views

October 02, 26

スライド概要

クラウドサービスの利用拡大や働く場所の多様化により、社内ネットワークと社外ネットワークの境界だけでセキュリティを確保することは難しくなっています。そこで重要になるのが、接続元を一律に信頼せず、ユーザーやデバイスの状態を確認したうえでアクセスを許可する「ゼロトラスト」の考え方です。

株式会社エヌアイデイでは、認証基盤移行プロジェクトで採用するMicrosoft Entra IDと、一般的なSASEソリューションの一つであるPrisma Access、Cloud Identity Engineを使用し、認証連携とアクセス制御方式の技術検証を実施しました。

本検証の目的は、各サービス間の連携方式を確認するとともに、設定や運用における課題を見つけ、将来のソリューション提案や案件対応に技術的な知見を蓄積することです。検証は2024年9月から12月にかけて、社内の若手メンバー(当時1年目~3年目)が実施しました。

profile-image

株式会社エヌアイデイの公式アカウントです。ソフトウェア開発、システム構築、システム運用まで幅広いICTサービスを提供する、1967年創業の独立系IT企業です。 NIDエンジニアの社内取り組みや登壇資料を共有します。

シェア

またはPlayer版

埋め込む »CMSなどでJSが使えない場合

(ダウンロード不可)

関連スライド

各ページのテキスト
1.

[認証・認可] ゼロトラスト:Entra ID 連携 2026年10月1日 (検証実施時期:2024年09-12月) 株式会社エヌアイデイ ICTデザイン事業部ANA部第2課 Copyright(c)2026 NID All Rights Reserved 1

2.

参加メンバー ICTデザイン事業部ANA部第2課 O.S (3年目 ※検証当時) ICTデザイン事業部ANA部第2課 L.J (2年目 ※検証当時) ICTデザイン事業部ANA部第2課 Z.N (1年目 ※検証当時) ICTデザイン事業部ANA部第2課 T.Y (1年目 ※検証当時) ※2024年9月~12月検証実施 1

3.

目次 1. 概要 2. 技術説明 3. 検証 1. 2. 3. 検証内容 検証手順 検証結果 4. つまずいた点 5. まとめ appx1. 用語集-技術用語 appx2. 用語集-Palo Alto Networks appx3. 用語集-Microsoft appx4. 参考資料 2

4.

1.概要 ■背景 新認証基盤にて採用予定のEntra IDと一般的なSASEソリューションのひとつであるPrisma Access, Cloud Identity Engineを使用し た認証連携とアクセス制御方式を検証し、今後の課題を見つけることで将来のソリューション提案および案件対応に備える。 ■検証内容 項番 検証内容 1 Entra ID-Cloud Identity Engine-GlobalProtect間で認証連携設定を行い、GlobalProtectからEntra IDによるログインができること。 2 Entra ID P2 Licenseを利用したリスクベース認証による挙動を確認すること。 3 GlobalProtectのアプリケーション設定/トンネル設定、およびPrisma Accessのセキュリティポリシールール設定を行 い、GlobalProtectからアクセスしたときの挙動を確認すること。 3

5.

2.技術説明-Palo Alto Networksサービスについて ■Prisma Access Prisma Accessは、Palo Alto Networks社が提供するクラウド型セキュリティサービスであり、クラウド上で次世代ファイアウォール機能やセ キュアアクセス機能を提供する。 複数のセキュリティ機能を単一の統合ソリューションに集約し、高度なゼロトラストネットワークアクセスセキュリティを実現する。 3種類の接続形態があり、今回の検証ではMU(Mobile User)を利用する。 - SC (Service Connection) データセンターと接続するときに利用する。セキュリティポリシーの適用、Internetとの通信はできない - RN(Remote Network) 本社・支店と接続するときに利用する。セキュリティポリシーの適用、Internetとの通信が可能 - MU (Mobile User) リモート端末(BYODなど)と接続するときに利用する。Entra IDなどのサードパーティ製IdPとユーザ認証を連 携することが可能。今回の検証で用いる。 ■Cloud Identity Engine (CIE) Cloud Identity Engineは、クラウド上のIdPやディレクトリと連携し、Palo Alto Networks製品に対してユーザー・グループ情報および認 証機能を提供するクラウドサービスである。 各IdPとクラウド上で連携し、認証連携やグループ情報の取得をシームレスに行いPrisma Accessを含むPalo Alto Networks製品との一 元的な認証管理を可能とする。 SAML2.0標準仕様に基づき、IdPとの認証連携が可能。 Prisma Access-Entra IDで認証連携設定を直接することも可能だが、間にCIEを挟んでPrisma Access-CIE-Entra IDとすることで 一元管理を行うことが推奨されているため、今回の構成に採用した。 4

6.

2.技術説明-Palo Alto Networksサービスについて ■GlobalProtect MU接続を行うため、リモート端末にインストールするアプリケーション。 GlobalProtect Portal およびGlobalProtect Gatewayを通して通信を行う。 - GlobalProtect Portal GlobalProtectの管理機能。 端末はここからアプリケーションのインストール、アクセス先GWの情報やクライアント証明書の取得などを行う。 端末から収集するHIP(ホスト情報プロファイル)の定義もここで行う。 - GlobalProtect Gateway 端末からのトラフィックに対しセキュリティを適用する機能。HIPに基づいたポリシー適用が可能。 任意のクラウドFWのIFにGlobalProtectゲートウェイを設定することができる。 ゲートウェイとポータルを同じFWに設定することもできるし、ゲートウェイを分散させることもできる。 5

7.

2.技術説明-認証方式_Microsoft Entra IDについて ■Microsoft Entra ID (旧称:Azure Active Directory) Microsoftのクラウドサービスに対するID(認証)/アクセス管理(認可)サービス。 AzureやMicrosoft 365との連携に加え、オンプレミスやマルチクラウドにも対応している。 Active Directory Domain ServicesとMicrosoft Entra IDは異なるディレクトリサービスであり、ドメイン参加や認証プロトコルなどの仕 組みは同一ではない。 ID情報を同期する場合は、Microsoft Entra Connect SyncやCloud Syncなどを使用する。 Microsoft ID サービス 実行環境 認証 プロトコル ドメイン構成 課金形態 Entra ID クラウド SAML2.0 OAuth OIDC ひとつのEntraテナントに対しひとつのディレクトリ。 人数と機能に応じたサブスクリプション。 Free, P1, P2 から選択する。 Microsoft 365やAzureを契約すると”Free”を無償 で利用できる。 Active Directory オンプレミス Kerberos ひとつ以上のドメインツリーでフォレストを構成する。 Windows Serverの一機能としてのライセンス費用。 ドメインツリー:親ドメイン(xxx.com)と子ドメイ ン(yyy.xxx.com)による上下階層 フォレスト:ADの最大単位。 ひとつ以上のドメインツリーが信頼関係を結び構 築される。 6

8.

2.技術説明_AzureとEntra ID テナントの関係 Azure アカウント 管理グループ(権限・ポリシーの一元管理) サブスクリプション (課金単位) サブスクリプション (課金単位) 階層構造 リソースグループ 階層構造 リソースグループ 階層構造 リソース Entra ID テナント Microsoft Entra ID P2 テナントID:tenant-p2 プライマリ ドメイン: xxxxentra01outlook01.onmicrosoft.com 階層構造 ひとつのサブスクリプションにはひとつのEntra IDテナントしか関連付けることができない ひとつのEntra IDテナントに複数のサブスク リプションを関連付けることは可能 Entra ID テナント Microsoft Entra ID Free テナントID:tenant-free プライマリドメイン: xxxxentra01outlook.onmicrosoft.com リソース 上位階層で付与された権限は下位階層へ 継承されるが、Entraロールは継承されない ディレクトリ ・テナントユーザ ・グループ ・アプリケーション AzureアカウントとEntra IDテナントは 別の概念であり、関連付けを切替えること が可能 ディレクトリ ・テナントユーザ ・グループ ・アプリケーション 7

9.

2.技術説明-Entra IDライセンス仕様 ライセンス種別 選択可能または推奨 の認証方式 認証方式の仕様 Microsoft Entra Free セキュリティの規定値群 無償で提供される基本的なセキュリティ機能群。新規テナントでは既定で有効になっている場合がある。テナントの 構成に応じて有効化または無効化できるが、個別ポリシーとしての詳細なカスタマイズはできない。 ・管理者や、全てのユーザに対し多要素認証要素の登録や多要素認証を強制 ・レガシー認証プロトコル(IMAP、SMTP、POP3 など)を拒否 ・特権が必要な特定の操作に対し多要素認証を強制 https://learn.microsoft.com/ja-jp/entra/fundamentals/security-defaults Microsoft Entra P1 条件付きアクセスポリシー if(ポリシーの)-then(アクセス制御)のステートメントが基本。 ・条件付きアクセスポリシーは、ユーザ/グループ・ターゲットリソース・ネットワークなどに対して割り当てる。 ・ユーザー/グループ、対象リソース、ネットワーク、デバイスプラットフォーム、クライアントアプリ等の条件に基づいてアク セス制御を適用する。 ・アクセス制御では、ブロックまたはコントロールの適用を行う。 ・コントロール内容は多要素認証の要求、承認済アプリであることの強制、保護ポリシーの強制、パスワード変更要 求など。複数のコントロールを and か or で設定可能。 https://learn.microsoft.com/ja-jp/entra/identity/conditional-access/overview https://learn.microsoft.com/ja-jp/entra/identity/conditional-access/policy-all-users-mfastrength Microsoft Entra P2 リスクベース 条件付きアクセスポリシー Microsoft Entra ID Protectionにより提供される。 ・P1の機能に加え、Microsoft Entra ID Protectionで検出されたユーザーリスクおよびサインインリスクを条件と する、リスクベースの条件付きアクセスを利用できる。 https://learn.microsoft.com/ja-jp/entra/identity/conditional-access/policy-risk-based-signin https://learn.microsoft.com/ja-jp/entra/id-governance/privileged-identitymanagement/pim-how-to-change-default-settings?WT.mc_id=PortalMicrosoft_Azure_PIMCommon 8

10.

2.技術説明_Prisma Access+SAML2.0 SSOイメージ図 出典:https://www.Palo Alto Networksnetworks.com/blog/2024/05/sa ml-prisma-access-globalprotect/?lang=ja 9

11.

2.技術説明-SAML連携_SPとIdPで信頼関係を構築する SAML2.0連携ではSPとIdPで信頼関係を構築するため、互いの情報をあらかじめ登録する必要がある。 主な値と利用目的は以下のとおり ■IdP→SP 項目 説明 値・取得元など 備考 Entity ID SAML IdPを識別するEntity ID。 Microsoft Entra IDでは通常、テ ナントを識別するIssuer URIが設 定される。 (Palo Alto Networks Networks Cloud Identity Engine - Cloud Authentication Service.xml より取得) Identifier, 識別子とも Single Sign On URL ユーザがIdPへSAMLリクエストを投げ る際の宛先となるURL。 (Palo Alto Networks Networks Cloud Identity Engine - Cloud Authentication Service.xml より取得) SSO URL, Endpoint URL, サインオンURLとも X.509 証明書 IdPからSPへ投げるSAMLレスポンス 設定画面上で個別の証明書登録項目を確認で に対し署名を検証するための証明書。 きなかった。 なりすましログイン防止のため原則必 メタデータ取込み時に証明書情報が登録された可 須。 能性があるため、製品仕様の確認が必要。 ・base64にエンコードされた文字列を登録する ・pemまたはcerファイルを登録する ・SPからIdPのEndpoint URLへGETリクエストを送り 証明書を含んだメタデータXMLを取得する Single Logout URL (Option) SPでログアウトした場合IdPもログア (SP側で設定項目を見つけられなかった) ウトするような仕様の場合に設定する。 IdPへLogout Requestを投げる際 の宛先となるURL。 SLO URL, Logout URLとも 10

12.

2.技術説明-SAML連携_SPとIdPで信頼関係を構築する SAML2.0連携ではSPとIdPで信頼関係を構築するため、互いの情報をあらかじめ登録する必要がある。 主な値と利用目的は以下のとおり。 ■SP→IdP 項目 説明 値・取得元など 備考 entityID SAML SPまたは対象アプリケーションを識別する Entity ID。値の単位や形式はSPの実装・構成 に依存する。 (CAS-Metadata.xml より取得) Identifier, 識別子とも Assertion Consumer Service URL IdPがSPへ(リダイレクトで)SAMLレスポンスを返 す際の宛先となるURL ACS URL Endpoint URL, ACS URL, Reply URLとも 署名の有無 SAMLレスポンス、SAMLアサーション、または両 方に署名をするかどうか設定する デフォルト設定(いいえ) Single Logout URL (Option) IdPでログアウトした場合SPもログアウトするよう な仕様の場合に設定する。 SPへLogout Requestを投げる際の宛先となる URL。 今回はSLOを使用しないため未設定。 SLOを使用する場合は、SPが提供する Single Logout Serviceエンドポイン トを設定する。 SLO URL, Logout URLとも RelayState (Option) IdP-Initiatedの場合、ログイン完了後に特定の URLへ遷移させたい場合に設定する デフォルト設定(設定なし) 今回はSP-Initiatedのため設定なし NameID ユーザを一意に識別するためのNameIDとして含 めるユーザ属性。 必須:user.userprincipalname [nameid-format:emailAddress] 追加:user.mail user.givenname user.userprincipalname user.surname ユーザ識別子とも SAML Attribute SAMLレスポンスに追加情報を付与する場合に 設定 デフォルト設定(設定なし) SP側の情報更新や、グループ名に基づく閲覧制限 などが可能 11

13.

Palo Alto Networks 3.1.検証内容_Entra ID-CIE-GlobalProtect_サービス・コンポーネント構成図 Microsoft Internet プライベートIPから組織内部 IPと重複しないIPを/24以上 で設定 Cloud Identity Engine 起動するインスタンスにインフラスト ラクチャ用IPアドレスから自動割当 認証連携 ・トンネル モニター ・キャプティブ ポータル リダイレク ト ・リモートネットワーク DNS Prisma Access インフラストラクチャ用IPアドレス xxx.xxx.xxx.xxx その他 IdP:CIE SP:GlobalProtect GlobalProtect Portal IdP:Entra ID SP:CIE 認証連携 Entra ID Tenant 192.168.255.xxx xxxentra01outlook01.onmicrosoft.com ループバックアドレス xxx.xxx.xxx.xxx GlobalProtect Gateway MU-SPN(Mobile User Security Processing Node) グローバルIPはオンボード 時に自動割当 ユーザ認証 ポータル認証 config取得 MU-SPN(Mobile User Security Processing Node) VPN接続 GlobalProtect リモート端末用Private IP BYOD端末 [email protected] 12

14.

Palo Alto Networks 3.1.検証内容_Entra ID-CIE-GlobalProtect_認証連携フロー Microsoft Internet Cloud Identity Engine その他 認証連携 ・トンネル モニター ・キャプティブ ポータル リダイレクト ・リモートネットワーク DNS Prisma Access インフラストラクチャ用IPアドレス 認証連携 (メタデータで事前連携) GlobalProtect Portal xxx.xxx.xxx.xxx 192.168.255.xxx Entra ID Tenant ④ ループバックアドレス xxx.xxx.xxx.xxx xxxentra01outlook01.onmicrosoft.com ⑤⑥ GlobalProtect Gateway MU-SPN(Mobile User Security Processing Node) ②⑤ ① ①端末上のGlobalProtectアプリがGlobalProtect Portalへ接続 し、認証処理を開始する。 ②CIEへリダイレクト ③Entra IDへリダイレクト(ブラウザ) ④Entra IDで認証 ⑤Entra IDからCIE、 GlobalProtect Portalへリダイレクト ⑥GlobalProtect Portalからアプリ設定情報/GlobalProtect Gatewayを取得 ⑦GlobalProtect GatewayへVPN接続 ③ ⑦ GlobalProtect リモート端末用Private IP BYOD端末 [email protected] 13

15.

3.1.検証内容_Entra ID-CIE-GlobalProtect_設定フロー M-1. Entra 管理センター Entra P2ライセンス テナント契約 P-0. Palo Alto Networks テナント契約 - Prisma Accessアクティベート - Cloud Identity Engineアクティベート M-2. Entra 管理センター - ユーザ作成 M-3. Entra 管理センター - アプリの登録 Palo Alto Networks Networks Cloud Identity Engine - Cloud Authentication Service P-1. Strata Cloud Manager - Prisma Accessのセットアップ インフラストラクチャ設定 P-2. Strata Cloud Manager - GlobalProtectのセットアップ - インフラストラクチャ設定 ポータル設定/クライアント IP プール /GlobalProtect Gateway設定 Strata Cloud Manager - GlobalProtectのセットアップ アプリケーション設定/トンネル設定 ※今回の検証ではデフォルト設定のみ Strata Cloud Manager - Configuration - NGFW and Prisma Access - セキュリティポリシールール設定 ※今回の検証ではデフォルト設定のみ SP Certificate P-3. Cloud Identity SP Metadata Engine - Authentication Types - SAML認証設定 アップロード 証明書 (Base64 or 未加工) M-4. Entra 管理センター - アプリの登録 ユーザーまたはグループの追加 M-5. Entra 管理センター - アプリの登録 SAML によるシングル サインオンのセットアップ アップロード フェデレーション メタデータ XML P-4. Cloud Identity Engine - Authentication Profiles設定 P-5. Strata Cloud Manager - GlobalProtectのセットアップ ユーザー認証 - グローバルプロテクト 設定 Palo Alto Networks Microsoft O-1. GlobalProtect インストール Entra IDによるログイン その他 14

16.

3.2.検証手順_P-1. Prisma Accessのセットアップ-インフラストラクチャ設定 Strata Cloud Manager-Workflows-Prisma Access Setup-Prisma Accessを選択する。 Incidents & Alerts-Prisma Accessより、 DNS接続不可エラーが確認できる 組織内で名前解決をする場合は設定が必要 Internetとの接続のみの場合は不要 SC, RN接続されている内部DNSサーバのIPを記載 する 15

17.

3.2.検証手順_P-1. Prisma Accessのセットアップ-インフラストラクチャ設定 組織内IPと重複しないIPを/24以上で設定する。 16

18.

3.2.検証手順_P-2. GlobalProtectのセットアップ-インフラストラクチャ設定 Strata Cloud Manager-Workflows-Prisma Access Setup-GlobalProtect を選択する。 インフラストラクチャ設定後、「設定のプ ッシュ」を押下することで反映される 17

19.

3.2.検証手順_P-2. GlobalProtectのセットアップ-インフラストラクチャ設定 GlobalProtectポータルドメイン、クライアントIPプール、クライアントDNS、Locationを設定する。 GlobalProtect Gatewayの ドメインになる 18

20.

3.2.検証手順_P-2. GlobalProtectのセットアップ-インフラストラクチャ設定 インフラストラクチャ設定後、「設定のプッシュ」を押下することで設定が反映される。 画面では個人メールアドレスになってい るが、Admin Scopeは「All Admins」にすること 19

21.

3.2.検証手順_P-2. GlobalProtectのセットアップ-インフラストラクチャ設定 設定のプッシュ後、GlobalProtect Portalにアクセスできるようになる。 20

22.

3.2.検証手順_M-1. Entra 管理センター-Entra P2ライセンス テナント契約 本検証では、当社の調達ルールおよび契約形態に基づき、代理店経由でMicrosoft Entra ID P2を調達した。 大塚商会からの案内に従い初期設定を実施する。 21

23.

3.2.検証手順_M-2. Entra 管理センター-ユーザー作成 ※今回はMicrosoft 365 管理センターで作成したがEntra 管理センターでも作成可能 Entra ID P2ライセンスの割当を行うか選択 22

24.

3.2.検証手順_M-2. Entra 管理センター-ユーザー作成 ※今回はMicrosoft 365 管理センターで作成したがEntra 管理センターでも作成可能 複数名のユーザーをまとめて作成することが 可能 23

25.

3.2.検証手順_M-3. Entra 管理センター-アプリの登録 エンタープライズアプリケーション→すべてのアプリケーションから、認証連携を行いたいアプリケーションを選択し、設定 GlobalProtectとの認証連携方式は2 種類 ・Cloud Identity Engine ・GlobalProtect 24

26.

3.2.検証手順_M-4. Entra 管理センター-アプリの登録 -ユーザーとグループの割り当て Palo Alto Networks Networks Cloud Identity Engine - Cloud Authentication Service 25

27.

3.2.検証手順_M-4. Entra 管理センター-アプリの登録 -ユーザーとグループの割り当て そのアプリを使用するユーザーまたはグループの追加を行う 26

28.

3.2.検証手順_P-3. Cloud Identity Engine-Authentication Types-SAML認証設定 27

29.

3.2.検証手順_P-3. Cloud Identity Engine-Authentication Types-SAML認証設定 Entity ID: SAMLサービスプロバイダの一意の識別子 ACS URL: SAMLレスポンスの宛先 メタデータと証明書をダウンロード 28

30.

3.2.検証手順_P-3. Cloud Identity Engine-Authentication Types-SAML認証設定 Entra ID-SAML によるシングル サインオンのセットアップ より、Entra ID側のログインURLとMicrosoft Entra 識別子をCIEに設定 ※Entra IDとCIEの設定画面を行き来することになる ↑Entra ID設定画面 ←CIE設定画面 29

31.

3.2.検証手順_M-4. Entra 管理センター-アプリの登録-SAML によるシングル サインオンのセットアップ 30

32.

3.2.検証手順_M-4. Entra 管理センター-アプリの登録-SAML によるシングル サインオンのセットアップ CIEでダウンロードしたメタデータをアップロー ド メタデータをアップロードするとCIEで設定さ れたEntity IDとACS URLが自動入力さ れる 31

33.

3.2.検証手順_P-3. Cloud Identity Engine-Authentication Types-SAML認証設定 Entra ID-CIE間で相互に設定を入れた 後、認証連携テストを行うことができる ※Entra ID側からもテストはできるが、失敗する(→つまずき6) 32

34.

3.2.検証手順_P-3. Authentication Types-SAML認証設定 SAML-tracerでこの時のSAMLリクエストとSAMLアサーションのデータを取得 ■SAMLリクエスト 認証要求 Destination: IdPのエンドポイント AssertionConsumerServiceURL: SPのエンドポイント SAMLレスポンスをhttpプロトコルのpostで返すよう指定 SAMLリクエストにはユーザID情報は含まれない 33

35.

3.2.検証手順_P-3. Authentication Types-SAML認証設定 SAML-tracerでこの時のSAMLリクエストとSAMLアサーションのデータを取得 ■SAMLレスポンス Destination: SPのエンドポイント 認証成功 Issuer: SAMLアサーションの発行元 ここから下がSAMLアサーション X.509証明書(Base64でエンコード)、 ユーザID情報が下に続く 34

36.

3.2.検証手順_P-4. Cloud Identity Engine-Authentication Profiles設定 前手順で作成したAuthentication TypeをもとにAuthentication Profileを設定する Authentication Typeを設定 35

37.

3.2.検証手順_P-5. GlobalProtect Gateway-ユーザー認証 - グローバルプロテクト設定 GlobalProtectのユーザー認証方式として、前手順で作成したAuthentication Profileを設定する →つまずき6 36

38.

3.2.検証手順_O-1. GlobalProtect インストール BYOD端末へGlobalProtectをインストール 37

39.

3.2.検証手順_O-1. GlobalProtect ログイン GlobalProtectからログインを試行すると、デフォルトのWebブラウザからEntra IDログイン画面へリダイレクトされる。 38

40.

3.2.検証手順_O-1. GlobalProtect ログイン 認証完了後、GlobalProtectによるVPN接続が行われる。 この状態では端末から直接のInternet接続をすることができない。 ipconfig結果 GlobalProtect リモート端末向けに設定し たPrivate IP (100.127.0.2) が割り当てられている 39

41.

3.2.検証手順_O-1. GlobalProtect ログイン GlobalProtect 設定画面 最寄りのGlobalProtect Gateway(Japan Central) にVPN接続されている 40

42.

3.3.検証結果 検証結果は以下のとおりとなった。 項番 検証内容 検証結果 1 Entra ID-Cloud Identity Engine-GlobalProtect間で認証連携設 定を行い、GlobalProtectからEntra IDによるログインができること。 検証成功 GlobalProtectからEntra IDによるログインができること が確認できた。 2 Microsoft Entra ID P2ライセンスを利用したリスクベース認証による挙 動を確認すること。 検証は実施できなかった。 設定画面のみの確認に留まった。 →Prisma Accessの試用期間中にリスクベース条件付 きアクセスのテストケース策定および設定が完了しなかっ たため、検証を実施できなかった。Microsoft Entra ID P2の契約期間中に継続検証する。 3 GlobalProtectのアプリケーション設定/トンネル設定、およびPrisma Accessのセキュリティポリシールール設定を行い、GlobalProtectからアク セスしたときの挙動を確認すること。 検証は実施できなかった。 設定画面のみの確認に留まった。 →試用ライセンス期限のため、検証終了 41

43.

4.つまづいた点 1-AzureアカウントおよびEntra ID P2 Licenseの調達に想定より時間がかかった ■まとめ Entra IDの契約準備を開始してから、実際に環境を使用できる状態になるまで1か月半を要する結果となった。 AzureアカウントとEntra IDの関係性、Microsoft365 管理センターとAzure PortalとMicrosoft Entra管理センターの違いは複雑かつ 細かいので、公式サイトで調べるだけでは十分な情報が得づらい面もある。 また、代理店から送付されたZIP形式の添付ファイルが社内メールシステムで削除され、再送依頼が必要となったため、調達手続きに時間を 要した。 外部調達は想定外の事象が多く発生しうることを見込んで計画を立てるべきである。 42

44.

4.つまづいた点 2-Entra P2の調達スケジュールとPalo Alto Networks試用期間の不一致による試用期間延長 ■時系列 9/2 Palo Alto Networks試用ライセンスアクティベート 10/1 試用ライセンスの本来の試用期限(アクティベートより1ヶ月) 10/31 1度目の延長後試用期限 11/30 2度目の延長後試用期限 12/30 3度目の延長後試用期限 HUBからライセンス期限確認可能 43

45.

4.つまづいた点 3-Entra ID側設定_SP側のサインオン URLの設定値がわからない SPの仕様に合わせて任意で設定可能のようだが、CIE側で設定項目が見当たらず確実な値がわからなかった。 特に理由がなければ応答URLと一致させておけばよいとのことなので、そのように設定した。 44

46.

4.つまづいた点 4-設定変更後の「プッシュ」を失念しがち 設定を保存した後、「プッシュ」を押すことで設定が反映される 45

47.

4.つまづいた点 5-1「プッシュ」失敗 Admin Scopeをデフォルト設定を選択したところFAIL →All Adminsにすることで解決 エラーメッセージ: Config push aborted, error: The changes staged require pushing changes made by 'All Admins' and a partial set of changes made by specific admins is not possible. Please re-trigger the Push after selecting changes for 'All Admins' 46

48.

4.つまづいた点 5-2「プッシュ」失敗 Mobile Users用のPool IP 「10.1.0.0/23」が3つのRegionで設定されており、競合してしまったため失敗 →Regionに関係なく使う場合は「Worldwide」にだけ設定して、「Asia, Australia & Japan」と「Africa, Europe & Middle East」と いうRegion設定を「Client IP Pool」設定から削除することで解決 Manage -> Operation -> Push Config Job IDを選択することでエラー詳細が確認できる IPを重複設定したことが原因 47

49.

4.つまづいた点 6 Entraユーザーの権限不足によりアプリケーションの設定ができない 連携するアプリケーションを設定するときはクラウド アプリケーション管理者の権限が必要 https://learn.microsoft.com/ja-jp/troubleshoot/azure/entra/entra-id/app-integration/error-code-aadsts50105user-not-assigned-role 48

50.

4.つまづいた点 7_テナント間違いによるサインインテスト失敗 NID検証用Azureアカウントを作成した際のテナントと、Entra P2ライセンスを契約した際のテナントが異なるため混同してテスト失敗 ・NID検証用Azureアカウントのテナント:@xxxxentra01outlook.onmicrosoft.com ・Entra P2テナント:@xxxxentra01outlook01.onmicrosoft.com ・ 49

51.

4.つまづいた点 8 Entra IDからシングル サインオンの機能テストが失敗する Palo Alto Networks担当者に相談したところ、Palo Alto Networks側で想定しない通信を拒否する設定となっているため、テストが失 敗していても連携は問題なくできているとのこと 50

52.

4.つまづいた点 9 GlobalProtectのユーザー認証設定時、CIEのAuthentication Profileが選択できない Palo Alto Networks担当者に確認したところ、今回のPrisma Access検証ライセンスはPalo Alto NetworksのCSP(Customer Support Portal)から評価用TSG(Tenant Service Group)を払い出している為、TSGに変更しないとPrisma Accessから見えない状 態になっていることが想定されるとのこと。 CIEより、SettingsのScope TypeをCSPからTSGに変更することで解決。 Scope TypeをCSP→TSGに変 更 CIEで設定したAuthentication Profileが、GlobalProtect側 で選択されない 51

53.

4.つまづいた点 10 GlobalProtectのユーザー認証に失敗する 認証連携設定後、GlobalProtectアプリからログインできない事象 →CIEの認証方式を一番上に並べ替えることで解決 ユーザー認証で設定したAuthentication Profileを 一番上に並べ替える 52

54.

5.まとめ_開発・運用時に考慮すべきポイント ■Entraユーザーへ付与する管理者権限の検討 Entra ID側設定を行う際にEntraユーザーにいくつかの管理者権限を付与する必要があり、 例えばアプリケーションとの連携設定を行うためにはアプリケーション管理者権限が必要である。 Entra IDで最も強い権限はグローバル管理者権限だが、Azureリソースの管理を行うためにはサブスクリプション管理権限を別途付与する必 要がある。 今回はグローバル管理者権限を付与して設定作業を行ったが、実際の開発時には必要最低限の管理者権限を付与するための調査・検討 が必要。 ■条件付きアクセスポリシー・リスクベース認証設定時の留意事項 事前テストを行わないでポリシーを有効化してしまうと、管理者アカウントでログインできなくなってしまい変更作業ができなくなってしまうリスクがあ る。 実際にポリシー有効化を行う前に「レポート専用」を設定し、レポート内容を確認することで実設定を変更することなく動作確認をするのが望ま しい。 ■IdP証明書の自動更新 SAML2.0では、ユーザによるリダイレクトで認証連携を行うため、原則としてIdP-SP間で直接通信を行う必要がない。 しかし、SPがIdPのフェデレーションメタデータを定期取得して証明書を自動更新する実装では、SPまたは管理サービスからIdPのメタデータエン ドポイントへの通信が必要となる場合がある。実際の通信要件は製品仕様を確認する。 53

55.

5.まとめ_残課題 ■Entra P2 ライセンスを用いた認証情報をGlobalProtectに連携させることはできたが、 Entra IDで管理される認可情報についての詳細な調査・検証はできていない。 Palo Alto NetworksサービスへEntra IDで管理される認可情報を渡し、どのようなアクセス制御ができるか検証したい。 ■Prisma Access、Entra IDともに認証連携に必要な最低限の設定のみを行い、仕様通りにログインができることまでの検証となってしまっ た。 ポリシー設定の違いによる挙動の比較検証までには至らなかったため、今後は以下の要素による動作検証を行いたい。 Prisma Access/GlobalProtect ・アプリケーション設定/トンネル設定に基づく動作検証 ・セキュリティポリシー設定(HIP情報含む)に基づく動作検証 ・設定スコープ(Prisma Access-モバイルユーザーコンテナ-GlobalProtect)の違いに基づく動作検証 Entra ID ・条件付きポリシー設定に基づく動作検証 ・リスクベース認証設定に基づく動作検証 54

56.

5.まとめ_反省 ■全体計画の策定をしないまま検証を進めてしまった 全体計画の策定をしないまま検証を進めたことにより、メンバーを巻き込めず、検証を完了することができない結果となった。 Entra IDやPalo Alto Networksのサービス、さらには認証・認可の技術調査を十分に行ってから全体計画の策定を行おうとしていたが、両 サービスともに多くの機能・設定項目を備えており、数週間程度でサービスの全容を把握するに至らなかった。 事前調査はある程度で切り上げ、与えられた時間の中で十分に達成可能な見込みのある計画を策定するべきだった。 ①メンバーを巻き込めなかった WBSをベースとしたタスク依頼・進捗管理ができなかったため、事実上1名での検証となってしまった。 Entra ID費用調査、Entra IDアカウント作成、用語集作成など部分的には関与してもらうよう努めたものの、十分だったとは言えない。 技術ソリューション検証の大きな目的は新しい技術領域への知見を波及させることだと考えているため、最も深く反省するべき点だと捉えている。 ②検証を完了することができなかった 今回の検証では、最低限の環境構築 (Prisma Access/Entra IDの認証連携ができること)までに留まってしまい、実際にサービスをどのよ うに設計していくべきかの検証にまで至らなかった。 実案件でのユーザー要望を想定したシナリオとテスト項目に基づき、環境構築および検証作業を行うべきだった。 55

57.

appx1. 用語集-技術用語 用語 定義 備考 認証 適切なアクセス権を持つ適切な人、サービス、アプリだけが組織のリソースに到達できることを企業が確認するために使用するプロセス 認可 ユーザーに付与された権限の範囲で特定のアプリケーション、ファイル、データにアクセスを許可し、利用させるプロセス 基本認証 レガシー認証・Basic認証とも。ユーザ名・パスワードを直接サーバに送信する。 先進認証 (Microsoft 365 modern authentication) Microsoft 365のモダン認証は、OAuth 2.0およびOpenID Connectなどの標準プロトコルを利用する認証・認可方式の総称で あり、多要素認証や条件付きアクセス等と組み合わせることができる。 SAML 2.0 (Security Assertion Markup Language) オンラインサービス間で認証および認可情報を安全に共有するためのXMLベースの標準規格 OpenID Connect サービス間で、利用者の同意に基づきID情報を流通するための標準仕様。 利用者がOpenID提供サイトに登録したID情報を使って、他のOpenID対応サイトにログインすることが可能になる。 JWT(Json Web Token)を用いており、SAMLより軽量なのが特徴 氏名、メールアドレス、ユーザー識別 子など、認証されたユーザーに関する Claimを連携する。 OAuth 2.0 認可プロトコル。(認証ではない) RFC 6749で規定 SWG (Secure Web Gateway) 社内ネットワークからInternetへの接続を安全に行うためのクラウド型プロキシ IdP (ID Provider) デジタルIDを作成、保存、および管理するシステム。 ユーザーを直接認証したり、サードパーティのサービスプロバイダーに認証サービスを提供する。 SP (Service Provider) IdPに認証を委託し、IdPによる認証情報を信頼してユーザーにサービスを提供する SSO ユーザーが1回限りのユーザー認証で複数のアプリケーションやウェブサイトにログインできるようにする認証ソリューション SAML Just-In-Timeプロビ ジョニング IdPがSAML2.0アサーションでSP側にユーザー情報を渡すことで、SPのユーザアカウントの作成を自動で行う機能 Dynamic Privilege Access (DPA) Prisma Access Agentでユーザーが選択したワークフローまたはプロジェクトに基づいて、ユーザーに動的な権限を提供する機能 Prisma Accessの機能の1つ FIDO2 セキュリティキー 公開鍵暗号を利用し、パスワードをサーバーへ送信せずに認証する。PINや生体認証などのユーザー検証と組み合わせることで、フィッ シング耐性の高い認証を実現できる。 物理的なセキュリティキー RP (Relying Party)ともいう。 56

58.

appx2. 用語集-Palo Alto Networks 用語 定義 備考 Prisma Access クラウド型の次世代ファイアウォール。 Cortex® Data LakeとPanorama® を組み合わせることで、複数のポイントプロダクトを単一の統合ソリューショ ンに集約し、高度なゼロトラストネットワークアクセスセキュリティを実現する。 旧名:GlobalProtect Cloud Service GlobalProtect agent 端末に導入するエージェント。 CIE (Cloud Identity Engine) 各IDプロバイダーとクラウド上でNativeに連携し、認証連携やグループ情報の取得をシームレスに行い、Prisma Accessを含むPalo Alto Networks製品に一元的にFeedする、クラウド上の認証ポータル(無償)。 Cortex Data Lake 各拠点からのアクセスログを全て保存する機能 Panorama Palo Alto Networks Networksの次世代ファイアウォール製品などに対する設定・制御を統合的に行える運用 管理ツール。機器の制御のほか、発見・ブロックした脅威などの各種情報を可視化する機能を備えている。 ポリシーを各拠点に、一元的に管理する機能を提供する。 STRATA CLOUD MANAGER AIを積極的に活用したゼロトラスト管理、運用ソリューション。 SASE、ハードウェア、ソフトウェアファイアウォール問わず、ネットワークセキュリティ資産全体を把握、一元管理を行う ことが可能。 EDL Hosting Service Palo Alto Networks Networks が管理する Software-as-a-Service (SaaS) アプリケーション エンドポイ ントのリスト 現時点のディレクトリサービス対応 : オンプレAD、 Azure AD、Okta、Google、SCIM(Azure AD / PingFederate) 認証 : SAML2.0に対応していればどのIdPとも接続 可能 57

59.

appx3. 用語集-Microsoft 用語 定義 備考 Entra ID エンタープライズ クラウド IdP SAML アプリ用に SSO と多要素認証を提供する Azure Portal すべてのAzureリソースを作成および管理できるWebベースの統合コンソール Microsoft365 管理センター Microsoft365全体を管理するために設けられたクラウド上のワークスペース Microsoft Entra 管理センター 組織がMicrosoft Entraソリューションを一元化された場所で構成し、管理するためのWebベースの製品用 IDポータル Entra Connect オンプレミスのActive DirectoryとMicrosoft Entra IDを統合するためのツール Microsoft Graph API Microsoft 365 サービス全体に保存されているデータへのアクセスを提供する API extensionAttribute Azure AD では、ユーザーとデバイスのリソースに 15 個の extensionAttribute (拡張属性) が準備され ている。これらに任意の値をセットすることで動的グループなどの属性情報に基づく機能に活用することが可能。 Windows Hello for Business パスワードレス認証手段のひとつ。 パスワードではなく生体認証データまたは PIN を使用して Windows デバイスにサインインできるようにする。 58

60.

appx4. 参考資料 ■書籍 ゼロトラストセキュリティ実践ガイド https://book.impress.co.jp/books/1123101026 ゼロトラストネットワーク ―境界防御の限界を超えるためのセキュアなシステム設計 https://www.oreilly.co.jp//books/9784873118888/ ひと目でわかるMicrosoft Entra ID https://www.edifist.co.jp/book/archives/161 OAuth、OAuth認証、OpenID Connectの違いを整理して理解できる本 https://authya.booth.pm/ SAML入門 https://nextpublishing.jp/book/15069.html ■Webサイト Palo Alto Networks TECHDOCS https://docs.Palo Alto Networksnetworks.com/cloud-identity https://docs.Palo Alto Networksnetworks.com/strata-cloud-manager https://docs.Palo Alto Networksnetworks.com/globalprotect https://www.Palo Alto Networksnetworks.com/blog/2024/05/saml-prisma-access-globalprotect/?lang=ja Microsoft Learn https://learn.microsoft.com/ja-jp/entra/ https://learn.microsoft.com/ja-jp/purview/ Qiita https://qiita.com/carol0226/items/089045d3e8652573d230 Zenn https://zenn.dev/kobababa/articles/99647784322610 https://zenn.dev/wadahiro/articles/61d39d263dd9e8 Youtube https://www.youtube.com/watch?v=glZuiP8mjnA https://www.youtube.com/watch?v=-Hff4yjIO4U https://www.youtube.com/watch?v=uBEZ1ZPeT3Y&t=16s ■SAML-tracer https://chromewebstore.google.com/detail/saml-tracer/mpdajninpobndbfcldcmbpnnbhibjmch?hl=ja 59